Skip to content

Protection de la boîte de réception

La plupart des prises de contrôle de compte ne s'arrêtent pas à un mot de passe volé. Elles se terminent par une discrète règle de boîte de réception. Une fois dans une boîte aux lettres, la première chose qu'un attaquant fait généralement est de créer une règle Outlook qui transfère le courrier entrant vers une adresse qu'il contrôle, puis le supprime ou le marque comme lu pour que le véritable propriétaire ne s'aperçoive de rien. C'est le moteur de la fraude au président (BEC) : fausses factures, détournement de virements et détournement de paie reposent tous sur une règle que la victime ne peut pas voir.

Protection de la boîte de réception lit les règles de boîte de réception de chaque boîte aux lettres de votre tenant et signale celles qui correspondent à ce schéma, afin qu'une règle malveillante apparaisse sur votre tableau de bord plutôt que dans votre grand livre des comptes fournisseurs.

Nécessite un forfait payant

Protection de la boîte de réception est incluse avec les forfaits payants. Sans forfait payant, la page affiche une invitation à passer à un forfait supérieur au lieu des résultats. Consultez la page des forfaits pour savoir ce qu'inclut chaque forfait.

Un consentement de boîte aux lettres est nécessaire

Protection de la boîte de réception lit les règles de boîte de réception avec l'autorisation Microsoft Graph MailboxSettings.Read. Il s'agit d'une autorisation de lecture au périmètre de la boîte aux lettres, accordée séparément du reste de l'analyseur. Si votre tenant ne l'a pas encore accordée, l'analyse se termine avec le message « L'accès aux boîtes aux lettres nécessite un consentement » et aucun résultat. Relancez le consentement administrateur depuis la page Connect pour activer l'analyse des boîtes aux lettres. Le consentement est vérifié par la lecture effective d'une boîte aux lettres, jamais présumé.

Ce qui est vérifié

Protection de la boîte de réception évalue chaque règle de boîte de réception actionnable (les règles qui transfèrent, redirigent, déplacent ou suppriment le courrier) au regard des heuristiques ci-dessous. Les règles inoffensives qui se contentent de classer ou de marquer le courrier sont ignorées. Chaque règle signalée apparaît dans l'inventaire avec sa boîte aux lettres, son niveau de risque et un court ensemble de badges d'action.

Transfert externe

Une règle qui transfère, redirige ou transfère en pièce jointe vers une adresse en dehors de vos domaines vérifiés. C'est la principale méthode d'exfiltration du BEC : chaque message entrant est discrètement copié vers l'attaquant. Une règle de transfert qui, en plus, masque le courrier ou cible des mots-clés financiers passe en Critique, car c'est le schéma complet « voler et dissimuler ».

Correction. Confirmez que le propriétaire de la boîte aux lettres a bien créé la règle. Si elle est inattendue, supprimez-la, réinitialisez le mot de passe et les sessions de connexion du compte, et examinez les journaux de connexion pour comprendre comment le compte a été atteint.

Transfert interne

Une règle de transfert ou de redirection dont les cibles sont toutes à l'intérieur de vos propres domaines. Le risque est faible et c'est souvent légitime (délégation, flux de travail partagés), mais cela est mis en évidence pour que vous puissiez confirmer que c'est intentionnel.

Règles masquées

Une règle qui marque le courrier entrant comme lu, puis le supprime ou le sort de la boîte de réception. Masquer les réponses, c'est ainsi qu'un attaquant maintient l'apparence normale d'une boîte aux lettres compromise pendant qu'il y mène une fraude en son nom.

Correction. Vérifiez que la règle est légitime. Si ce n'est pas le cas, supprimez-la et enquêtez sur une éventuelle compromission du compte.

Règles à mots-clés financiers

Une règle dont les conditions correspondent à des termes financiers (facture, paiement, virement, SWIFT, IBAN, remise, et similaires) et qui ensuite déplace, supprime ou transfère le message. C'est la signature de la préparation d'une fraude à la facture : l'attaquant fait taire exactement les fils de discussion qu'une victime utiliserait pour remarquer un paiement détourné.

Correction. Confirmez que le propriétaire de la boîte aux lettres a délibérément créé une règle agissant sur le courrier financier. Si ce n'est pas le cas, supprimez-la et considérez la boîte aux lettres comme potentiellement compromise.

Règles de suppression automatique

Une règle qui supprime définitivement le courrier correspondant (en contournant les Éléments supprimés). La suppression définitive peut servir à détruire les preuves d'une intrusion. Elle est signalée pour que vous puissiez confirmer qu'elle est intentionnelle.

Diffusion des transferts

Un signal à l'échelle du tenant : la même adresse externe est la cible de transfert de règles de boîte de réception dans trois boîtes aux lettres ou plus. Un unique collecteur externe réparti sur plusieurs boîtes aux lettres est un indice fort d'une compromission plus large, et non d'un cas isolé.

Correction. Supprimez les règles, réinitialisez les comptes concernés et bloquez l'adresse collectrice.

Lire les résultats

Les puces de synthèse comptent les règles signalées, combien transfèrent vers l'extérieur, combien masquent le courrier, combien ciblent des mots-clés financiers et combien de boîtes aux lettres sont concernées. Le tableau liste chaque règle signalée avec sa boîte aux lettres, son nom, son niveau de risque et ses badges d'action ; sélectionner une ligne ouvre le détail complet, y compris les cibles de transfert exactes (les cibles externes sont marquées), les mots-clés auxquels la règle correspond et les constats soulevés pour cette boîte aux lettres.

Parce que les constats sont écrits par boîte aux lettres, une boîte aux lettres qui acquiert soudain une règle suspecte apparaît dans vos alertes de dérive comme un nouveau constat, de sorte que vous êtes prévenu dès qu'une règle apparaît, et non seulement à votre prochaine ouverture de la page.

Périmètre et limites

Protection de la boîte de réception couvre uniquement les règles de boîte de réception Outlook (messageRules), là où résident le transfert, la redirection, le masquage et la suppression fondés sur des règles, et qui constitue le vecteur BEC dominant.

Deux mécanismes de transfert connexes ne sont pas couverts à ce stade, car Microsoft Graph ne les expose pas :

  • Le transfert SMTP au niveau de la boîte aux lettres (ForwardingSmtpAddress / DeliverToMailboxAndForward) est un paramètre Exchange Online, lisible uniquement via l'administration Exchange, et non via Graph.
  • Les règles de transport Exchange (règles de flux de courrier à l'échelle de l'organisation) sont de même exclusivement propres à Exchange.

Leur lecture nécessite un accès d'administration Exchange plus large que l'autorisation de lecture de boîte aux lettres utilisée par Protection de la boîte de réception, et elle est prévue pour une phase ultérieure. Protection de la boîte de réception ne signale jamais un transfert qu'elle ne peut pas réellement lire.

Cette page vous a-t-elle été utile ?